بات‌نت جدید لینوکسی Evooo1Bot، روترها را به گره‌های Relay ترافیک تبدیل می‌کند.

بات‌نت جدید لینوکسی Evooo1Bot، روترها را به گره‌های Relay ترافیک تبدیل می‌کند.

فهرست مطالب

یک بات‌نت لینوکسی ماژولار جدید با نام Evooo1Bot که بر پایه کد Mirai توسعه یافته است، دستگاه‌های Gateway در معرض اینترنت را هدف قرار می‌دهد و آن‌ها را به گره‌های Relay ترافیک SOCKS5 تبدیل می‌کند.

قابلیت‌های این بدافزار فراتر از تبدیل دستگاه‌های آلوده به Proxy است و شامل سرقت اعتبارنامه‌ها، حملات Brute-Force علیه SSH و اجرای حملات منع سرویس توزیع‌شده (DDoS) نیز می‌شود.

بر اساس گزارش Fortinet FortiGuard Labs،اگرچه این بدافزار موتور DDoS خود را از کد منبع عمومی و افشاشده Mirai استفاده می‌کند، اما چارچوب اصلی آن را با قابلیت‌های متعددی گسترش داده است؛ از جمله ارتباطات رمزنگاری‌شده با سرور C2، اسکنر Brute-Force برای SSH، ماژول SOCKS Relay، ابزار سرقت اعتبارنامه و مجموعه‌ای یکپارچه از اکسپلویت‌ها برای هدف قرار دادن چندین آسیب‌پذیری شناخته‌شده  است.

آسیب‌پذیری‌های مورد سوءاستفاده بات‌نت Evooo1Bot

  •  CVE-2007-3010: آسیب‌پذیری Remote Code Execution در Alcatel OmniPCX Enterprise
  • CVE-2016-6277: آسیب‌پذیری Remote Code Execution در چندین مدل روتر NETGEAR
  •  CVE-2018-14558: آسیب‌پذیری Command Injection در روترهای Tenda AC7، AC9 و AC10
  • CVE-2019-14931: آسیب‌پذیری Remote Command Injection در دستگاه‌های Mitsubishi Electric Europe B.V. ME-RTU و INEA ME-RTU
  •  CVE-2020-10987: آسیب‌پذیری Remote Code Execution در روتر Tenda AC1900 مدل AC15
  •  CVE-2021-46422: آسیب‌پذیری Command Injection در Telesquare SDT-CW3B1
  •  CVE-2022-37055: آسیب‌پذیری Buffer Overflow در روترهای D-Link
  • CVE-2024-29269: آسیب‌پذیری Command Injection در Telesquare TLR-2005KSH
  •  CVE-2025-10123: آسیب‌پذیری Command Injection در D-Link DIR-823X
  • CVE-2025-55583:  آسیب‌پذیری Command Injection در روتر D-Link DIR-868L B1

نحوه انتشار Evooo1Bot

پس از موفقیت در بهره‌برداری از آسیب‌پذیری، یک اسکریپت Shell به نام wget.sh که روی یک سرور خارجی با آدرس 91.92.40[.]118 میزبانی شده است، اجرا می‌شود. این اسکریپت سپس فایل باینری بات‌نت متناسب با معماری CPU دستگاه را دریافت می‌کند. در ادامه، اسکریپت برای پاک کردن آثار حمله، تاریخچه Bash (Bash History) را حذف می‌کند.

برقراری ارتباط با سرور C2

پس از اجرای فایل باینری، بدافزار ابتدا وجود ابزارهای تحلیل، Sandboxها و محیط‌های مجازی را بررسی می‌کند تا احتمال شناسایی یا تحلیل خود را کاهش دهد. سپس با یک سرور Command-and-Control (C2) از طریق ارتباطات رمزنگاری‌شده روی پورت 443 ارتباط برقرار می‌کند. انتخاب این پورت تصادفی نیست؛ زیرا باعث می‌شود ترافیک بدافزار در مرز شبکه، در میان ترافیک عادی HTTPS مخفی شود و تشخیص آن دشوارتر شود.پس از ثبت سیستم آلوده در سرور C2، بدافزار منتظر دریافت دستورات بعدی از مهاجم می‌ماند.

مکانیزم‌های Persistence

Evooo1Bot برای حفظ دسترسی خود به سیستم آلوده، از چندین مکانیزم Persistence استفاده می‌کند. این بدافزار می‌تواند از سرویس‌های systemd و SysV init، فایل‌های Shell Profile و همچنین rc.local برای اجرای مجدد خود پس از راه‌اندازی سیستم استفاده کند. علاوه بر این، یک Cron Job ایجاد می‌کند که هر پنج دقیقه یک‌بار تلاش می‌کند Payload بدافزار را مجدداً دانلود کند. استفاده هم‌زمان از این مکانیزم‌ها باعث می‌شود حتی در صورت Restart شدن دستگاه، بدافزار بتواند فعالیت خود را مجدداً آغاز کرده و دسترسی مهاجم به سیستم حفظ شود.

قابلیت‌های Evooo1Bot

Evooo1Bot از مجموعه‌ای از دستورات پشتیبانی می‌کند که مهاجم می‌تواند از طریق آن‌ها اقدامات مختلفی را روی سیستم آلوده انجام دهد، از جمله:

  • نصب مکانیزم‌های Persistence برای حفظ دسترسی
  • به‌روزرسانی فایل باینری بدافزار
  • متوقف کردن Bot
  • آپلود و دانلود فایل
  • اجرای Interactive Shell
  • رهگیری Headerهای مربوط به HTTP Basic Authorization و Cookie
  • تبدیل سیستم آلوده به یک Proxy Node
  • اجرای اسکنر SSH Brute-Force
  • اجرای حملات DDoS از طریق DNS، TCP و UDP
  • اجرای یک HTTP Exploit Dispatcher برای سوءاستفاده از آسیب‌پذیری‌های شناخته‌شده

یکی از قابلیت‌های مهم Evooo1Bot، Proxy Component آن است. این قابلیت می‌تواند یک روتر، فایروال، دوربین IP یا سایر دستگاه‌های Edge را به یک SOCKS5 Proxy تبدیل کند. مهاجم می‌تواند از این دستگاه به‌عنوان یک Relay برای انجام عملیات بعدی و پنهان کردن فعالیت‌های خود استفاده کند.

در این شرایط، مهاجم می‌تواند از IP Address قربانی برای مخفی کردن ترافیک مخرب خود استفاده کند، محدودیت‌های جغرافیایی را دور بزند یا از طریق دستگاهی که قبلاً به خطر افتاده است، به شبکه‌های داخلی دسترسی پیدا کند.

راهکارهای مقابله

برای کاهش خطر آلودگی دستگاه‌های IoT و جلوگیری از تبدیل شدن آن‌ها به بخشی از بات‌نت، باید Firmware دستگاه‌ها را به‌طور منظم به‌روزرسانی کرد، Credentialهای پیش‌فرض Administrator را تغییر داد، پنل‌های Remote Access را در صورت عدم نیاز غیرفعال کرد و دستگاه‌هایی را که دیگر توسط Vendor پشتیبانی یا به‌روزرسانی نمی‌شوند، با تجهیزات جدید جایگزین کرد.

0 دیدگاه

دیدگاهتان را بنویسید

جای‌بان آواتار

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

دو × 4 =

ثبت سفارش آنتی‌ویروس سازمانی و دریافت مشاوره رایگان

سفارش آنتی‌ویروس سازمانی خود را ثبت نمایید. کارشناسان ما در اسرع وقت، درخواست شما را بررسی کرده و برای تکمیل فرآیند با شما تماس خواهند گرفت.